메인 콘텐츠로 건너뛰기
incident-response-preparation-tanium.png
설명자

PICERL을 사용하여 6 단계로 보안 인시던트를 해결하는 방법

PICERL과 이 모델의 사고 대응 방식을 살펴보고, NIST와 같은 다른 사이버 보안 모델과 어떤 차이가 있는지, 그리고 조직의 보안 요구 사항을 효과적으로 해결하기 위해 사고 대응 프레임워크를 맞춤형으로 구축하는 것이 왜 중요한지 알아보세요.

업데이트: 원래 2021년 2월 12일에 게시되었던 이 글은 PICERL, 사이버 보안 프레임워크, 그리고 급격히 변화하고 있는 위협 환경의 최신 동향을 반영하기 위해 업데이트되었습니다.

끊임없이 변화하는 디지털 위협 환경에서, 사이버 보안 방어를 강화하고 사고에 효과적으로 대응하고자 하는 모든 조직에게 사고 대응(IR) 계획 을 이해하고 실행하는 것은 매우 중요합니다. 이러한 방법론 중 하나가 바로 PICERL로, 조직이 이를 도입함으로써 현재의 보안 사고에 대응하는 역량을 강화하고, 향후 발생할 수 있는 사고에 대비해 방어 체계를 공고히 할 수 있는 사이버 보안 프레임워크입니다.

데이터 유출, 랜섬웨어 공격 또는 기타 사이버 공격과 같은 사이버 보안 사고에 대응하는 과정은 조직의 일상적인 업무 운영에 심각한 차질을 초래할 수 있습니다.

효과적인 사고 대응이 이루어지지 않으면, 보안 사고는 대중의 신뢰를 무너뜨리고 브랜드 가치를 훼손하며 매출에 큰 타격을 줄 수 있습니다.
이 블로그에서는 PICERL의 기원에 대한 간략한 역사를 비롯해 PICERL에 관한 모든 내용을 살펴보고, PICERL을 다른 일반적인 사이버 보안 모델과 비교하며, 귀사에서 PICERL이나 기타 보안 프레임워크 와 같은 프로세스를 성공적으로 도입하는 데 도움이 될 수 있는 사고 관리에 관한 실제적인 통찰력을 제공합니다.

사이버 보안 분야에서 PICERL이란 무엇인가요?

PICERL은 6단계로 구성된 사고 대응 프로세스로, Prepare(복구), Identify(식별), Contain(차단), Eradicate(근절), Recover(복구), Lessons Learned(교훈)을 의미합니다.

1989 년에 보안 연구 및 교육을 제공하기 위해 설립된 민간 기관인 SANS() 산하 PICERL()이 개발한 PICERL 모델은 이제 사고 대응 분야의 업계 표준으로 자리 잡았습니다. 많은 사람들이 PICERL이 보안 사고를 처리하는 데 있어 체계적이고 포괄적인 접근 방식을 제공하기 때문에 효과적인 프레임워크라고 여깁니다.

PICERL을 준수하면 조직이 사고에 철저히 대비할 수 있고(준비), 사고를 신속하게 식별할 수 있으며(식별), 추가 피해를 방지하기 위해 위협을 차단하고(차단), 시스템에서 위협을 근절하며(근절), 사고로부터 복구하여 정상 운영 상태로 복귀할 수 있고(복구), 사고를 통해 교훈을 얻어 향후 대응 능력을 향상시킬 수 있습니다(교훈 도출).

이제 PICERL 단계를 좀 더 심도 있게 살펴보고, 사고의 영향을 최소화하고 조직의 전반적인 보안 태세를 강화하는 데 도움이 될, 오늘 바로 실천에 옮길 수 있는 실질적인 요점들도 함께 살펴보겠습니다.

1단계. 준비하기

사전 준비를 통해 적절한 팀의 적합한 인력이 참여하고, 각자의 역할을 이해하며, 사고가 발생했을 때 어떻게 대처해야 할지 알 수 있게 됩니다.

준비 단계에서는 조직이 백업 및 재해 복구(DR) 절차를 연습하는 것과 마찬가지로, 사고 대응 팀 구성원들이 이를 바탕으로 실습할 수 있는 계획을 수립해야 합니다.

IR 계획은 취약점을 보완하기 위해 정기적으로 모의 훈련을 실시해야 합니다. 모의 IR 훈련을 통해 팀원들은 실제 사고 발생 시 압박 속에서도 임무를 수행할 수 있는 자신감을 얻게 됩니다.

[관련 기사: AI 대 인간: SecOps가 다음 격전지가 될 수도, 아닐 수도 있는 이유]

모의 훈련에 참여하는 IR 팀은 다음과 같은 질문에 답변할 수 있어야 합니다:

  • 홍보(PR)팀에는 누가 알리는가?
  • 법무팀에 통보하는 사람은 누구인가요?
  • 재무부에 통보하는 사람은 누구인가요?
  • 법 집행 기관이나 규제 당국에 언제 통보해야 합니까?

준비 단계에서는 필요한 도구를 갖추고 있는지 여부도 결정됩니다. 그렇지 않다면, 해당 장비를 구입하고 팀원들에게 교육을 제공하기 위해 필요한 자금이 마련되어 있습니까? 사고 대응 계획이 수립되면, 최고 경영진이 해당 계획을 검토하고 승인하는 것이 중요하며, 여기에는 계획을 뒷받침할 예산도 포함되어야 합니다.

Tanium은 엔드포인트별로 포괄적인 알림을 제공합니다.
Tanium은 엔드포인트별로 포괄적인 알림을 제공합니다.

2단계. 확인하기

사고가 발생했음을 확인한 후, ‘식별’ 단계에서는 다음과 같은 질문에 답하며 우선순위를 정하기 시작합니다:

  • 언제 시작되었고, 어떻게 일어났나요?
  • 침입 경로는 무엇이었나요?
  • 의 패치되지 않은 취약점() 때문이었을까요?
  • 누가 그것을 발견했고, 우리는 어떻게 그것을 발견했나요?
  • 범위가 파악되었나요? 이는 한두 명의 개인이나 자산에만 국한된 것입니까, 아니면 광범위하게 퍼져 있습니까?
  • 앞으로도 계속 거래를 이어갈 수 있을까요?
  • 우리가 취하는 어떤 조치라도 우리 사업 부문 중 하나에 영향을 미칠까요?

대부분의 경우, 유출된 인증 정보가 침입의 발판이 됩니다. 그 후, 사건이 점차 확대되면서 악의적인 행위자들은 사용자의 환경 내에서 발생하는 모든 기회를 악용합니다.

[함께 읽어보세요: 취약점 스캐닝의 핵심과 이것이 현대 사이버 보안에 왜 중요한지 알아보세요]

Tanium은 엔드포인트에 대한 심층적인 분석을 바탕으로 위협을 철저히 조사합니다.

Tanium은 엔드포인트에 대한 심층적인 분석을 바탕으로 위협을 철저히 조사합니다.

위협 탐지 성공률을 높이기 위해, 기업들은 대응 절차의 준비 및 테스트 과정에 게임 요소를 도입하기 시작했습니다. 예를 들어, 피싱 이메일( )을 찾아낸 팀이나, 체크리스트 계획을 가장 빠르고 명확하게 이행한 팀에게 상을 수여할 수 있습니다. 게이미피케이션은 특히 보안 분야 초보 전문가들에게 큰 도움이 됩니다.

3단계. 포함

사고가 선언되면, 확산 방지는 원치 않는 현상이 확산되는 것을 막기 위해 수립된 계획을 실행하는 것을 의미합니다. 봉쇄 방법론에 대해서는 두 가지 널리 알려진 학파가 있으며, 각각 장단점이 있습니다:

단기적인 차단 전략 은 감염된 시스템, 자산 또는 애플리케이션이 보안 도구를 제외한 다른 어떤 것과도 통신하지 못하도록 격리 명령을 내리는 것만큼 간단할 수 있습니다. 이는 더 영구적인 해결책이 마련되는 동안 추가적인 피해를 방지하기 위해, 영향을 받은 시스템을 격리하거나, 악성 트래픽을 차단하거나, 해킹당한 계정을 비활성화하는 등의 신속한 조치를 포함합니다.
단기적인 확산 방지 전략을 마련하는 것은 보안 사고의 즉각적인 영향을 최소화하는 데 있어 매우 중요한 단계입니다. 이는 사고 관리의 초기 단계에서 비즈니스 운영을 유지하고 업무 차질을 최소화하는 데 도움이 됩니다.

[함께 읽어보세요: IT 자산 관리란 무엇인가요? [ITAM이란?]

에 대한 장기적인 대응 조치는 전사적으로 시행된 해결책이지만, 해당 사고의 근본 원인을 완전히 해결했다고 보기에는 부족할 수 있습니다. 사고 대응에 있어 장기적인 봉쇄 전략은 보안 침해에 대한 지속 가능한 해결책을 마련하기 위해 고안된 것으로, 위협을 일시적으로 통제할 뿐만 아니라 재발을 방지하도록 보장합니다. 여기에는 시스템 업그레이드, 패치 관리, 네트워크 분할 또는 고급 보안 프로토콜 구현이 포함될 수 있습니다.
예를 들어, 해당 사고와 관련된 패치가 적용되지 않은 취약점이 있습니까? 그렇다면, 해당 소프트웨어(애플리케이션이나 운영 체제)에 대한 패치 일정을 앞당기는 조치를 장기적인 확산 방지 전략의 일환으로 포함해야 합니다.
확산 방지 과정에서 포함해야 할 또 다른 중요한 과제는, 어떤 사용자가 어떤 시스템에 대한 관리자 권한을 가지고 있는지 재검토하는 것입니다. 예를 들면 다음과 같습니다:

  • 의 Active Directory와 비교했을 때, 귀사의 공격 표면은 어느 정도인가요?
  • 다단계 인증을 설정하셨나요?

데이터 백업 및 복구 시스템과 연계된 장기적인 데이터 보존 전략을 마련해 두는 것이 좋습니다. 이를 통해 데이터가 적절하게 복제되어 사고 발생 전 상태로 쉽게 복구될 가능성을 높일 수 있기 때문입니다.

4단계. 근절하다

이제 당신은 보안 침해의 원인을 — 흔히 말하는 대로 뿌리부터 완전히 — 제거하려고 하고 있습니다. 그게 무슨 뜻인가요? 즉, 예를 들어 발견한 악성코드의 경우, 식별할 수 있는 모든 인스턴스를 안전하게 제거할 수 있다는 뜻입니다. 필요한 경우 시스템에 보안 강화 조치를 적용하고 패치를 적용했습니다. 보안 강화를 할 수 없는 시스템에 대해 재이미징을 수행했습니다. 보안 침해와 관련된 증거를 확실히 식별할 수 있도록 위협 인텔리전스를 업데이트했습니다.

사고 대응 절차가 진행되는 동안, 귀하가 수행해야 할 업무의 범위가 변경될 수 있습니다. 예를 들어, 랜섬웨어 공격을 당한 후에는 마지막으로 정상적으로 작동했던 백업 데이터를 바탕으로 재이미징하고 복원해야 하는 시스템이 많이 생길 수 있습니다. 만약 공격과 관련된 모든 흔적을 모두 파악하지 못했거나, 침입에 악용된 취약점을 해결하지 않았다면 다시 공격을 받을 수 있습니다.

근절의 핵심은 철저함에 있다. 이 궁극적인 질문은, ‘그것’이 무엇이든 간에, 당신이 그 모든 것을 찾아냈는지 여부입니다. 전문 지식을 갖춘 파트너나 제3자가 정리 작업을 도와줄 수 있는 경우가 많습니다.

5단계. 복구

박멸 단계에서 회복 단계로 넘어가는 것은 마치 수술실에서 나오는 것과 같습니다. 이미 피해는 발생했으니, 이제는 치유에 집중할 때입니다.

사고 대응의 관점에서 볼 때, 이제 다음과 같은 질문에 답하며 스스로에게 솔직해질 때가 되었습니다:

  • 문제가 발생한 시스템을 언제 다시 운영 환경으로 복귀시킬 수 있습니까?
  • 패치를 적용하고, 보안을 강화하며, 테스트를 진행하셨나요?
  • 의 내부 레드팀( )을 활용하여, 공격자들이 사용한 것과 동일한 기법을 적용해 해당 시스템에 대한 모의 공격을 수행해 보신 적이 있습니까?

복구 수준은 침해로 인해 영향을 받은 시스템과 프로세스를 침해 발생 전의 정상 작동 상태로 얼마나 빨리 복원할 수 있는지에 따라 측정됩니다. 복구란 또한 사고 발생 후 모니터링 범위를 어떻게 변경할지 정의하는 것을 의미합니다. 보안 침해의 원인이 된 활동에 대해 얼마나 오랫동안 모니터링할지(예: 30 일, 3개월, 6개월 등)와 정확히 무엇을 파악할지 결정하십시오.

이 부분에서도 레드팀의 테스트와 격리 과정에서 수집된 증거 자료가 도움이 될 것입니다. 복구 단계가 끝날 무렵에는 “취약점을 해결했으며, 그 증거는 다음과 같습니다”라고 말할 수 있어야 합니다.

보안 전문가들 사이에서는 평균 복구 시간(MTTR) 수치 , 즉 식별, 격리, 제거 단계를 거치는 데 걸리는 시간을 줄이려는강력한 추세가 나타나고 있습니다. IR 계획이 성숙해지고 팀들이 IR 계획을 실행하는 데 더 능숙해짐에 따라, MTTR(평균 복구 시간)과 평균 탐지 시간(MTTD) 은 감소해야 합니다. 이러한 지표를 시간의 흐름에 따라 추적하면, PICERL 프레임워크가 귀사에 효과적인 사고 대응 모델인지 파악하는 데 도움이 될 수 있습니다.

6단계. 교훈

이 단계는 사고 대응팀의 모든 구성원과 정보 보안, 규정 준수, 법무, 홍보 등 관련 부서의 담당자들이 모두 참여하는 사후 검토 회의를 시작으로 진행되어야 합니다. 이곳에서는 해당 사건에 대해 파악한 내용을 검토하고 기록할 수 있습니다. 예를 들어 다음과 같은 사항들이 있습니다:

  • 귀사의 IR 계획 중 어떤 부분이 효과적이었나요? 무엇이 안 됐나요?
  • 인력이 더 필요했던 공백이 있었나요? 우리의 자원 목록에 포함되지 않은 제3자나 내부 팀에 연락해야 했나요?
  • 이번 사건을 고려할 때, 우리의 운영 방식을 변경해야 할까요?
  • 우리가 가지고 있던 도구를 효과적으로 활용하고 있었을까? 제대로 설정되었나요?
  • 팀 간의 의사소통은 어땠나요? 더 나아질 수 있을까요?
  • 이번 정보 유출 사고에 소셜 엔지니어링 공격 이나 부적절한 데이터 처리와 같은 직원 관련 요인이 있었습니까? 이 문제는 교육을 통해 해결할 수 있을까요?
  • 해당 취약점이 특정 사업 부문에만 국한된 것이었는지, 아니면 조직 전반에 걸쳐 만연해 있었는지?
  • 다른 운영 구조나 프로세스를 활용하여 이 취약점을 해결할 수 있을까요?

IR 계획이 유연할수록, 사고가 발생했을 때 그 사고로부터 더 많은 교훈을 얻을 수 있습니다. 그런 다음, 배운 모든 내용은 준비 단계로 다시 반영되어 다듬어지고 개선되어야 합니다.

[함께 읽어보세요: Tanium이 진화하는 사이버 위협과 데이터 유출로부터 귀사를 보호할 수 있는 7 가지 방법]

PICERL은 NIST와 다른가요?

PICERL과 NIST 사이버보안 프레임워크는 사고 대응에 널리 사용되는 방법론이지만, 구조와 중점 사항에서 차이가 있습니다.

[함께 읽어보세요: Tanium을 활용한 NIST 사이버보안 프레임워크 2,0 실전 적용]

PICERL은 6단계로 구성된 순차적 접근 방식을 통해 보안 사고를 관리합니다. 반면, NIST는 조직이 사이버 보안 위험을 관리할 수 있도록 돕기 위해 5가지 핵심 기능(식별, 보호, 탐지, 대응, 복구)을 중심으로 구성된, 보다 포괄적이고 유연한 지침 체계입니다.

PICERL은 사고 대응을 위한 상세한 실행 지침서인 반면, NIST 프레임워크는 전반적인 사이버 보안 위험 관리를 위한 보다 포괄적인 가이드입니다.. 그러나 NIST 프레임워크는 일반적으로 규정적 성격이 없는 것으로 간주되며, 단지 상위 수준의 사이버 보안 성과에 대한 분류 체계와 이러한 성과를 달성하기 위한 자료에 대한 링크만을 제공할 뿐입니다.

이것이 귀사의 사고 대응 계획에 어떤 의미가 있을까요? 조직들은 일반적으로 사이버 보안 위험을 효과적으로 관리하기 위해 NIST 프레임워크라는 더 넓은 맥락에서 PICERL을 사고 대응에 활용합니다.

PICERL이 최고의 사고 대응 모델일까요?

PICERL은 사고 대응에 대해 상세하고 체계적인 접근 방식을 제공하며, 이는 대규모 조직이나 IT 환경이 더 복잡한 조직에 도움이 될 수 있습니다. 그러나 PICERL 프레임워크는 광범위한 준비가 필요하고, 사고를 식별하고 통제하는 과정에서 복잡성이 발생할 가능성이 있으며, 모든 직원이 적절한 교육을 받도록 보장해야 하는 등 몇 가지 과제를 안고 있기도 합니다.

이러한 과제들은 PICERL과 같은 민첩한 프로세스를 갖춘 프레임워크에 비해 보다 유연한 접근 방식을 제공하도록 설계된 새로운 사고 대응 모델의 등장을 이끌었으며, 조직이 효과적인 사고 대응을 수행하기 위해 필요한 전략을 재고해야 하는 중요한 전환점을 의미합니다.

이러한 모델 중 하나가 바로 SOAR, 즉 SOAR( ecurity Orchestration, Automation, Response)입니다. SOAR는 대응 프로세스의 자동화에 중점을 두며, 즉각적인 대응이 필요한 사고를 처리할 자원이 부족한 조직에 특히 유용할 수 있습니다.

마찬가지로, ‘ ’ DAIR() 또는 ‘ D’‘ynamic’ ‘A’‘pproach to’ ‘I’‘ncident’ ‘R’‘esponse’ 역시 인기를 얻고 있는데, 이는 PICERL과 달리 순차적인 순서로 진행될 필요가 없는 ‘웨이포인트’ 또는 ‘이정표’를 활용하여 사고 대응에 접근하는 방식을 강조하기 때문이다. DAIR 모델은 단계별 접근 방식을 따르기보다는 결과와 그 결과를 달성하는 데 도움이 되는 활동에 집중하도록 안내합니다.

사이버 위협이 본질적으로 혼란스러운 특성을 지니고 있는 만큼, 점점 더 정교해지는 공격을 신속하게 대응하기 위해서는 현대적인 사고 대응 계획과 이를 뒷받침하는 도구들이 위협에 신속히 대응하고 해결책을 마련할 수 있어야 하며, 이는 더욱 빠듯해진 예산과 사이버 보안 인력 부족 상황 속에서 이루어져야 합니다..

오늘날의 보안 사고는 정해진 규칙을 따르지 않는데, 왜 사고 대응 계획만은 규칙을 따라야 할까요?

사고 대응 프레임워크를 선택하는 방법

이 글에서는 PICERL이 사고 대응을 위한 상세한 로드맵을 제시함으로써 보안 모델 분야에서 어떻게 꾸준히 두각을 나타내 왔는지 살펴보았습니다. 그러나 각 사고 대응 모델마다 장점과 과제가 있습니다.

궁극적으로, 귀사가 준수하는 사고 대응 계획은 해당 업계의 구체적인 사이버 보안 문제에 맞춰 마련되어야 합니다. IR 계획이 효과를 발휘하려면, 이용 가능한 자원, 도구 및 인력을 효율적으로 활용해야 할 뿐만 아니라, 실제 상황에서 실행 가능함을 입증하고 새롭게 대두되는 위협에 대응할 수 있도록 유연하게 적응할 수 있어야 합니다.

사건 대응 계획을 지속적으로 개선하고 발전시키는 것은 사이버 보안 분야에서 선도적인 위치를 유지하는 데 필수적입니다. PICERL이든, DAIR이든, 아니면 귀사의 요구 사항을 충족하기 위해 특별히 설계된 다른 모델이든 간에, 핵심은 현재의 보안 요구 사항을 해결하고 귀사가 미래의 사이버 위협에 자신 있게 대응할 수 있도록 하는 계획을 수립하는 것입니다.

Tanium은 ‘ ’를 통해 모든 프레임워크에 대해 타의 추종을 불허하는 사이버 보안 지원을 제공합니다. Tanium Incident Response는 서로 연계되지 않은 개별 제품들을 통합 솔루션으로 대체하여, 조직이 취약점을 신속하게 식별, 관리 및 해결할 수 있도록 지원합니다.

Tanium은 귀사가 현재 사용 중인 SIEM 및 EDR 도구의 기능을 강화하여, 위협 탐지 및 사고 대응 활동을 선제적인 방어 조치로 전환함으로써 사용자 생산성에 미치는 영향을 최소화하고 사이버 복원력을 강화합니다.

와 Tanium Automate를 통해 실시간 가시성과 포괄적인 엔드포인트 데이터를 활용함으로써, 코딩 전문 지식이 거의 또는 전혀 필요 없이 대규모로 복잡한 작업을 자동화하도록 설계된 당사의 최첨단 기술을 통해, 규모와 기술 수준에 관계없이 모든 팀이 더 효과적이고 생산적이며 효율적으로 업무를 수행할 수 있습니다.

에서 맞춤형 실시간 데모를 예약하여 귀사의 환경에서 Tanium을 직접 확인해 보세요.